Tato stránka je určená pre vedenie a compliance tímov fintech spoločností, procesorov platieb, neobánk a platforiem digitálneho požičiavania, ktoré sú na Slovensku klasifikované ako dôležité subjekty. Dozviete sa, ktoré konkrétne povinnosti z NIS2 sa vzťahujú na váš podnik a ako ich implementovať do konca roka 2026.
Fintech spoločnosti, processory platieb, neobanky a platformy digitálneho požičiavania na Slovensku sú klasifikované ako dôležité subjekty, ak spracúvajú platby fyzických osôb, poskytujú bankové služby alebo správujú kritickú finančnú infraštruktúru. Povinnosti NIS2 sa vzťahujú na subjekty s ročným obratom vyšším ako určitá prahová hodnota alebo s počtom zamestnancov presahujúcim 100, ak sú kritické pre finančný sektor. Podľa Národného bezpečnostného úradu (NBÚ) sú všetky subjekty poskytujúce platobné alebo bankové služby v digitálnej forme zaradené medzi dôležité subjekty podľa zákona č. 69/2018 Z. z.
Fintech spoločnosti musia implementovať systém riadenia kybernetických rizík, ktorý zahŕňa identifikáciu, hodnotenie a monitorovanie rizík spojených so spracovaním platieb a osobných údajov klientov. Táto povinnosť musí zahŕňať formálny risk assessment minimálne raz ročne, zdokumentovanú infraštruktúru a procesy ovládania rizík. Pre processory platieb je povinné mapovať všetky komponenty IT systémov, ktoré sú kritické pre kontinuitu platobných služieb.
Všetky fintech spoločnosti musia vykonávať pravidelné penetračné testy a bezpečnostné audity svojich platobných API, mobilných aplikácií a webových rozhraní. Testovanie musí prebiehať pred nasadením každej novej verzie a minimálne raz ročne na existujúcich službách. Výsledky testov musia byť zdokumentované a slúžiť ako podklad pre opravu zraniteľností v súlade s postupom stanoveným NBÚ.
Fintech spoločnosti musia mať formálne dokumentované bezpečnostné požiadavky na všetkých cloud poskytovateľov a dodávateľov IT služieb. V zmluvách s poskytovateľmi musia byť jasne definované povinnosti týkajúce sa bezpečnosti údajov, géografického umiestnenia dát, auditu a prístupu k dátam. Každý dodávateľ poskytujúci kritické služby (napr. cloud hosting platobného systému) musí byť schválený a pravidelne auditovaný.
Fintech spoločnosti sú povinné hlasovať každý incident, ktorý vplýva na poskytovanie platobných alebo bankových služieb, do 24 hodín na SK-CERT a súčasne na NBÚ. Incident sa považuje za hlásiteľný, ak spôsobuje prerušenie služby dlhšie ako 30 minút alebo únik osobných údajov klientov. Hlásenie musí obsahovať popis incidentu, čas zistenia a prijaté bezpečnostné opatrenia, podrobný report do 72 hodín.
Fintech spoločnosti musia mať dokumentovaný plán obnovy po kríze a kontinuity podnikania, ktorý zahŕňa scenáre výpadkov platobných systémov. Plán musí byť testovaný minimálne dvakrát ročne a musí zahŕňať konkrétne kroky pre obnovenie služieb do 4 hodín. V prípade kybernetického útoku na platobný systém je povinné aktivovať incident response tím a informovať klientov o bezpečnostných opatreniach v lehote stanovenej NIS2 a PSD2.
NIS2 vyžaduje hlásenie v lehote 24 hodín na SK-CERT a NBÚ, ak je dotknutá dostupnosť alebo funkčnosť kritickej služby (napr. výpadok platobného systému dlhší ako 30 minút). GDPR vyžaduje hlásenie do 72 hodín len pri úniku osobných údajov. Fintech spoločnosti musia hlasovať aj incidenty, ktoré sú čisto bezpečnostné (napr. útok na API bez úniku dát), ak ohrozujú kontinuitu platobných služieb.
Všetky fintech spoločnosti, processory platieb, neobanky a platformy digitálneho požičiavania sú automaticky klasifikované ako dôležité subjekty podľa NBÚ a musia spĺňať NIS2 do konca roka 2026. Žiadna fintech spoločnosť nie je oslobodená od NIS2, ak spracúva platby alebo poskytuje bankové služby. Minimálne požiadavky zahŕňajú riadenie kybernetických rizík, bezpečnostné testovanie a incident reporting.
NBÚ môže uložiť pokutu až do 7 miliónov EUR alebo 1,4 % ročného obratu (čichľko viac) za porušenie povinností dôležitých subjektov. Zvýšené pokuty až do 10 miliónov EUR alebo 2 % obratu sa uplatňujú na podnikateľské entity poskytujúce kritické služby. Spoločnosti, ktoré nešlásť hlásenie incidentov do 24 hodín, čelia zvýšeným pokutám a administratívnym sankciám od NBÚ.